EnglishEspañol
New Jersey flag

New Jersey

¿Qué es la NJDPA? Ley de Privacidad de Datos de Nueva Jersey

Verificado de forma independiente contra fuentes primarias (última auditoría: 15 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 8 de agosto de 2026. · 7 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal

¿Qué es la NJDPA? Ley de Privacidad de Datos de Nueva Jersey

Preguntas frecuentes

¿Qué es la NJDPA?

La NJDPA, o Ley de Privacidad de Datos de Nueva Jersey, es la ley integral de privacidad de datos del consumidor de Nueva Jersey, codificada en N.J.S.A. 56:8-166.4 y siguientes. Fue promulgada como el Proyecto de Ley del Senado S332, firmado por el gobernador Phil Murphy el 16 de enero de 2024, y entró en vigor el 15 de enero de 2025. Otorga a los residentes de Nueva Jersey derechos sobre sus datos personales y exige que los responsables del tratamiento cubiertos sean transparentes sobre cómo los recopilan, usan y divulgan.

¿Cuándo entró en vigor la NJDPA?

La NJDPA entró en vigor el 15 de enero de 2025. Un responsable del tratamiento debe reconocer un mecanismo universal de exclusión voluntaria, como Global Privacy Control, a más tardar seis meses después de esa fecha, es decir, aproximadamente el 15 de julio de 2025. El derecho a corregir de 30 días está programado para expirar aproximadamente 18 meses después de la fecha de vigencia, alrededor del 15 de julio de 2026.

¿Cuáles son los umbrales de cobertura de la NJDPA?

Conforme a N.J.S.A. 56:8-166.5, la NJDPA cubre a cualquier responsable del tratamiento que realiza negocios en Nueva Jersey o se dirige a residentes de Nueva Jersey y que, durante un año calendario, controló o procesó los datos personales de al menos 100,000 consumidores (excluyendo los datos utilizados únicamente para completar una transacción de pago), o de al menos 25,000 consumidores mientras obtiene algún ingreso, o un descuento en bienes o servicios, a partir de la venta de datos personales. El segundo desencadenante no tiene un piso de porcentaje de ingresos.

¿La NJDPA trata la información financiera como dato sensible?

Sí. Conforme a N.J.S.A. 56:8-166.4, los datos sensibles incluyen la información financiera, definida como el número de cuenta de un consumidor, sus credenciales de acceso a la cuenta, su cuenta financiera, o su número de tarjeta de crédito o débito en combinación con cualquier código de seguridad, código de acceso o contraseña requerida que permitiera el acceso a la cuenta financiera. La mayoría de las leyes estatales de privacidad no clasifican la información financiera como sensible, por lo que esta es una característica distintiva, y el procesamiento de datos sensibles requiere consentimiento previo (opt-in).

¿Qué se considera dato sensible bajo la NJDPA?

Conforme a N.J.S.A. 56:8-166.4, los datos sensibles incluyen los datos que revelen el origen racial o étnico, las creencias religiosas, la condición, tratamiento o diagnóstico de salud mental o física, la información financiera, la vida sexual o la orientación sexual, el estatus de ciudadanía o migratorio, el estatus de persona transgénero o no binaria, los datos genéticos o biométricos, los datos personales recopilados de un menor identificado como tal y los datos precisos de geolocalización. El procesamiento de cualquier dato sensible requiere el consentimiento previo (opt-in) del consumidor.

¿La NJDPA exige reconocer una señal universal de exclusión voluntaria?

Sí. La NJDPA exige que los responsables del tratamiento reconozcan un mecanismo universal de exclusión voluntaria, como Global Privacy Control, que permite a los consumidores optar por no participar en la publicidad dirigida y la venta de sus datos personales a través de una configuración del navegador o del dispositivo. Esa obligación entró en vigor a más tardar seis meses después de la fecha de vigencia de la ley, es decir, aproximadamente el 15 de julio de 2025.

¿En qué se diferencia la NJDPA de la CCPA?

Diferencias clave: el desencadenante de nivel inferior de Nueva Jersey, de 25,000 consumidores, solo requiere cualquier ingreso o un descuento de la venta de datos, sin piso de porcentaje, mientras que el desencadenante inferior de California requiere obtener el 50 por ciento de los ingresos de la venta o el intercambio de datos; Nueva Jersey trata la información financiera como un dato sensible sujeto a consentimiento previo; California también trata un número de cuenta financiera, de tarjeta de débito o de crédito combinado con un código de acceso requerido como información personal sensible, pero lo maneja con un derecho de exclusión voluntaria para limitar en lugar de un requisito de consentimiento previo, en línea con el patrón más amplio de que Nueva Jersey utiliza un modelo de consentimiento previo para los datos sensibles, mientras que California utiliza un derecho de exclusión voluntaria para limitar su uso. Ninguna de las dos leyes otorga a los consumidores un derecho de acción privado general.

¿Quién hace cumplir la NJDPA?

La Fiscalía General de Nueva Jersey y la División de Asuntos del Consumidor hacen cumplir la NJDPA bajo la Ley de Fraude al Consumidor de Nueva Jersey. No existe un derecho de acción privado. Una infracción puede conllevar sanciones civiles de hasta $10,000 por la primera infracción y $20,000 por cada infracción subsiguiente. Se aplica un derecho a corregir de 30 días, pero está programado para expirar aproximadamente 18 meses después de la fecha de vigencia, alrededor del 15 de julio de 2026.

Actualizaciones

Corrected the NJDPA-vs-CCPA comparison to reflect that California also treats a financial account or card number combined with an access code as sensitive personal information (it uses an opt-out right to limit, not an opt-in requirement); added coverage of the January 20, 2026 A5017 amendment, which added new exemptions and expanded the de-identified-data definition; and restored the statutory qualifier on the teen-consent profiling trigger.

Verificado de forma independiente contra las fuentes primarias citadas

Corrected the NJDPA right-to-cure sunset date and fixed a now-stale framing. The enacted law (P.L. 2023, c.266, Section 14.b) sunsets the Division of Consumer Affairs' pre-enforcement cure notice 'on the first day of the 18th month next following the effective date' -- effective date January 15, 2025, so the sunset is July 1, 2026, not 'around July 15, 2026.' The article also described the cure window as 'in its final weeks' as of mid-2026, which is now wrong on any reading since the audit date is well past July 1, 2026 -- the window has already closed.

Ley aplicable revisada en busca de cambios recientes

Revisado y aprobado por un editor

Fuentes y referencias

  1. N.J.S.A. 56:8-166.4: Definiciones (Datos Sensibles, Información Financiera)(pub.njleg.state.nj.us).gov
  2. N.J.S.A. 56:8-166.5: Aplicabilidad y Umbrales(pub.njleg.state.nj.us).gov
  3. N.J.S.A. 56:8-166.6: Aviso de Privacidad y Ejercicio de los Derechos del Consumidor(pub.njleg.state.nj.us).gov
  4. N.J.S.A. 56:8-166.19: Autoridad y Aplicación(pub.njleg.state.nj.us).gov
  5. Legislatura de Nueva Jersey: Página del Proyecto de Ley S332 (Sesión 2022-2023)(njleg.state.nj.us).gov
  6. División de Asuntos del Consumidor de Nueva Jersey(njconsumeraffairs.gov).gov
  7. NJCCIC: Nueva Jersey Promulga una Ley Integral de Privacidad de Datos(cyber.nj.gov).gov
Compartir: